CVE-2026-13768:特权 iothubowner IoT Hub 凭据 — 车队枚举、设备 RCE、家庭网络横向移动 — Gardyn(ICSA-26-183-03)
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-13768 |
| ICSA | ICSA-26-183-03 (Gardyn IoT Hub) |
| CVSS 3.1 | 10.0 (严重) |
| 向量 (3.1) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
| 向量 (4.0) | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L |
| CWE | CWE-798 (硬编码凭据的使用) |
| 研究人员 | Michael Groberman |
| 发布时间 | 2026-07-02 |
| 协同发现 | Gr0m-012 (IoT Hub集群控制) + Gr0m-013 (横向网络访问) |
| 字段 | 值 |
|---|---|
| 供应商 | Gardyn |
| 产品 | Gardyn Home Kit, Gardyn Studio |
| 组件 | Azure IoT Hub控制平面、云API、设备固件 |
| 受影响版本 | Home Firmware < master.627, Studio Firmware < master.627, Cloud API < 2.12.2026 |
Gardyn暴露了一个特权 iothubowner 共享访问密钥。拥有此密钥的恶意用户可以调用Azure IoT Hub注册表管理器函数,该函数返回所有 Gardyn Home Kit 和 Studio 设备的连接信息。同一密钥还允许在特定连接的设备上执行任意命令,并可使攻击者横向移动到受害者家庭网络中的其他设备。
这是IoT Hub安全公告 (ICSA-26-183-03),记录了管理凭据的控制平面爆炸半径。它与ICSA-26-055-03中的CVE-2025-1242相关但不同,后者记录了通过未经身份验证的API响应、移动应用逆向工程和固件分析而暴露 iothubowner 凭据的情况。CVE-2026-13768 捕获了拥有该凭据所能实现的行为:全局设备枚举、单设备远程代码执行以及横向移动至家庭局域网。
iothubowner 共享访问策略是Azure IoT Hub中最高权限的凭据。微软将其文档化为仅用于后端服务管理,绝不应分发给客户端。
| 权限 | 功能 |
|---|---|
| RegistryRead | 枚举集群中的所有设备 |
| RegistryWrite | 创建/删除/修改设备注册 |
| ServiceConnect | 发送云到设备消息 |
| DeviceConnect | 发送设备到云消息(模拟任何设备) |
| ServiceInvoke | 在任何设备上调用直接方法 |
使用该密钥,IoTHubRegistryManager 返回整个集群的连接信息:
from azure.iot.hub import IoTHubRegistryManager
manager = IoTHubRegistryManager.from_connection_string(hub_conn_string) # iothubowner
online = manager.query_iot_hub("SELECT * FROM devices WHERE connectionState = 'Connected'")
| 指标 | 数量 | 来源 |
|---|---|---|
| 已注册设备 | 138,160+ | CISA / 公告记录 |
| 已枚举设备 | 129,949 | 研究人员枚举,2025年12月 |
| 枚举时在线设备 | 38,831 | 研究人员枚举,2025年12月 |
云到设备直接方法可达任何设备。结合设备 upgrade() 处理程序中的命令注入路径 (CVE-2025-29631),C2D 方法可在目标设备上实现 root 命令执行:
from azure.iot.hub.models import CloudToDeviceMethod
method = CloudToDeviceMethod(method_name="upgrade", payload={
"uri": "http://x; <command> ", # upgrade() 中的注入点
"path": "/tmp/x", "services": []})
manager.invoke_device_method(device_id, method)
每个设备都位于客户的家庭WiFi上。在设备上执行命令为攻击者提供了家庭防火墙后的立足点,从此攻击者可以扫描局域网并与网络中的其他主机(路由器、NAS、摄像头、智能锁、个人电脑)交互。该设备是横向移动的跳板;它已经位于网络内部。这就是 Gr0m-013 横向移动条件。
| 方面 | 详情 |
|---|---|
| Gr0m-012 | IoT Hub集群控制——枚举、孪生读写、直接方法调用、大规模RCE潜力 |
| Gr0m-013 | 横向网络访问——设备作为跳板进入 38,831+ 个家庭网络 |
| 合并 | CISA 将这两个条件合并为一个 CWE-798 CVE(在 VU#653116 跟踪表中两者均归类为 CWE-798) |
| 与 CVE-2025-1242 的关系 | 1242 (ICSA-26-055-03) = 凭据暴露;13768 (ICSA-26-183-03) = 凭据爆炸半径(控制平面 + 横向)。不同的修复面 |
| 范围 | CISA 应用了范围已更改 (S:C),得出基础评分 10.0 |
根据 ICSA-26-183-03,Gardyn 表示已更新 IoT Hub 部署的基础设施以解决所列漏洞。
iothubowner 管理凭据(切断初始访问路径)。upgrade() 命令注入点 (CVE-2025-29631),消除 RCE 原语。研究人员: Michael Groberman (Gr0m) · 案例: CERT/CC VU#653116 · 安全公告: ICSA-26-183-03